Valimail:超越数据泄露——声誉劫持正在成为邮件安全的新战场
📖 原文翻译与解读。原文:Beyond the breach: The rise of reputation hijacking(Valimail,2026 年 7 月 15 日)
一、执行摘要
近年来,邮件安全行业的主流口号一直是「对你的邮件进行认证」。企业纷纷部署 SPF、DKIM 和 DMARC——甚至将 DMARC 策略设为 p=reject,向外界宣告:所有以我域名发出的邮件均经过认证,任何未通过认证的邮件都应被拒绝。然而,越来越多的企业发现,即便做了这一切,仍然有人能够以合法身份从他们的域名发送仿冒邮件,且这些邮件能够顺利通过 SPF、DKIM 和 DMARC 的检查。
Valimail 将这种现象称为「声誉劫持」(Reputation Hijacking)。它并非传统意义上的漏洞入侵,攻击者无需攻破企业的基础设施,而是利用被忽视的 DNS 配置、已废弃的服务授权、域名拼写错误和账户接管等管理盲区,骑在 DMARC 认证体系之上,以合法的身份发送恶意邮件。Valimail 在本文中总结了导致声誉劫持的四类典型场景及对应的修复措施。
二、悬空 DNS 与域名残留
企业在配置 SPF 记录时,常通过「include」机制引用第三方邮件发送服务商的域名,或添加 CNAME/NS 记录指向外部平台。当企业停止使用某家服务商、更换平台或该服务商更名/倒闭后,相关的 DNS 记录往往被遗忘而未被删除。
攻击者会监控这些过期的域名——一旦原服务商的域名过期并被攻击者注册,所有指向该域名的 SPF include 和 CNAME 引用便成为攻击者发送认证邮件的合法通道。邮件完全通过认证检查,邮箱提供商无法区分真伪。
修复建议:定期审查不再使用的邮件发送服务,撤销其授权——删除对应的 SPF include 引用,废弃 DKIM 密钥,禁用不必要的 CNAME 和 NS 条目。关闭这些被遗忘的「后门」,防止攻击者利用废弃的合作伙伴域名发起攻击。
三、DNS 记录中的拼写错误
在手动配置 DNS 记录时,域名拼写错误极为常见——例如将「vendormail.com」错误输入为「vendormaii.com」(字母 L 被替换为两个 i)。这类错误在视觉上几乎无法察觉,却可能将企业的邮件认证授权指向一个完全不受控制的域名。
攻击者会持续扫描公开 DNS 记录,寻找此类拼写错误。如果错误指向的域名是可注册的,攻击者可以低成本注册该域名,从而获得从企业邮件域名发送认证邮件的能力。尤其是大型品牌发布的 DNS 记录,更是攻击者的重点扫描对象。
修复建议:永远不要手动输入 DNS 记录——复制粘贴远比手指可靠。创建记录后逐一核对,可将输入的域名字符串在搜索引擎中验证,确认其指向正确的服务商帮助页面或配置文档。
四、僵尸服务复活与账户接管
企业可能使用过某家事务性邮件 API 平台,后因更换服务商而弃用该账户。但弃用过程中,是否彻底锁定了该账户?如果攻击者能够通过遗留凭据或弱密码重新进入该平台的账户,就可以利用该平台的合法发送通道,以企业域名发送认证邮件——所有 SPF/DKIM/DMARC 检查均会通过。
更进一步,即使用于外部服务的所有通道均已关闭,企业内部员工的邮件账户本身仍是最大的风险敞口。如果攻击者通过钓鱼或恶意软件获得员工笔记本电脑或邮件账户的完全控制权(ATO),就可以直接以该员工身份发送邮件,绕过所有技术防线。
修复建议:建立结构化的服务退出流程:删除 API 密钥、重置凭据(密码和双因素认证)、审查并删除不必要的用户账户。同时,实施防钓鱼多因子认证(MFA)、禁止弱密码、及时修补系统和软件漏洞、部署条件访问和基于风险的认证策略。
五、当认证本身不够时
Valimail 强调,随着 DMARC 采用率的增长,攻击者已意识到无法轻易伪造受保护域名的邮件。他们不再试图绕过 DMARC,而是试图骑在 DMARC 之上——利用经过认证的发送路径,让恶意邮件通过传统垃圾邮件过滤器和安全邮件网关(SEG)。对机器而言,这些邮件拥有正确的密钥、正确的记录、正确的声誉,唯一错误的是键盘背后的人。
声誉劫持是邮件攻防的下一个前沿战场。它不再是关于「锁」的强度,而是关于「钥匙」的管理。Valimail 认为,真正保护品牌的唯一方式是确保没有任何人——即便是所谓的「可信」第三方——能够在未经品牌方明确、实时同意的情况下使用其声誉。
六、邮件系统防护启示
- 定期 DNS 审计:建立自动化或人工定期审查机制,扫描 SPF include、DKIM 密钥和 CNAME/NS 记录,识别并清理不再使用的外部邮件发送服务授权。
- DNS 变更流程规范化:禁止手动输入域名,强制使用复制粘贴方式;建立 DNS 变更的四眼审核机制;变更后验证域名指向的服务商是否正确。
- 第三方服务退出清单:对每一家停止使用的邮件发送平台,执行标准化退出流程——删除 API 密钥、重置凭据、审查用户访问权限。
- 账户安全加固:部署防钓鱼 MFA,实施条件访问和基于风险的认证,防止邮件账户接管(ATO)。
- DMARC 报告持续监控:即便已设置 p=reject,仍需持续关注 DMARC 聚合报告和取证报告,快速发现以本域名义发送的异常认证邮件,识别潜在的声誉劫持事件。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
